Todos os produtos
Search
Central de documentação

Certificate Management Service:Enable HTTPS with a commercial SSL certificate

Última atualização: Sep 02, 2026

Certificados de teste pessoal oferecem tipos e opções de implantação limitados, adequados apenas para sites pessoais ou desenvolvimento inicial. Já os certificados SSL comerciais disponibilizam diversos tipos, marcas e opções de domínio — incluindo certificados wildcard, multidomínio e de domínio híbrido — para sites de qualquer porte. Este guia orienta você na compra, solicitação e implantação de um certificado comercial.

Certificados de teste pessoal possuem tipos e opções de implantação restritos, indicados apenas para sites pessoais ou fases iniciais de desenvolvimento.

Visão geral do procedimento

Implante um certificado SSL comercial em três etapas:

  1. Step 1: Purchase a commercial SSL certificate: Obtenha uma cota de certificado SSL comercial.

  2. Step 2: Apply for an SSL certificate: Envie as informações do certificado para validação e emissão pela CA.

  3. Step 3: Deploy the SSL certificate: Implante o certificado emitido em um servidor web ou service cloud.

Pré-requisitos

Etapa 1: Comprar um certificado SSL comercial

  1. Faça login no Certificate Management Service console.

  2. No painel de navegação à esquerda, escolha Certificate Management > SSL Certificate Management.

  3. Na aba Commercial Certificates, clique em Buy Now. Configure as especificações abaixo, clique em Buy Now e finalize o pagamento.

    Parâmetro

    Descrição

    Domain Type

    Selecione Single Domain para vincular o certificado a um único domínio, subdomínio ou endereço IPv4 (por exemplo, www.example.com ou 1.1.X.X). Para todos os subdomínios de primeiro nível, escolha um domínio wildcard.

    Brand

    Escolha Alibaba Cloud para obter o melhor custo-benefício.

    Certificate Type

    O padrão é DV Certificate (certificado de validação de domínio), ideal para sites pessoais, services de aplicativos, sites informativos e ambientes de teste.

    Quantity

    Fixo em 1 (uma instância de certificado por pedido).

    Duration

    Selecione 1 Year para um período de assinatura de um ano.

    Nota

    Para instruções detalhadas sobre compra e configuração de certificados comerciais, consulte Purchase a commercial certificate.

Etapa 2: Solicitar um certificado SSL

  1. Retorne à aba Commercial Certificates. Na coluna Actions, clique em Apply for Certificate.

    image

  2. No painel Apply for Certificate, configure os parâmetros a seguir e clique em Submit.

    Parâmetro

    Descrição

    Domains to Bind

    Insira o nome de domínio do seu site, por exemplo, www.example.com. Se você adquiriu um domínio wildcard, insira *.example.com.

    Domain Verification Method

    Escolha um método para verificar a identidade do proprietário do domínio.

    Se o DNS de example.com não for gerenciado na conta atual (por exemplo, DNS de terceiros ou outra conta Alibaba Cloud), será possível selecionar apenas Manual DNS Verification ou File Verification. Conclua a verificação de domínio conforme orientado após o envio; caso contrário, o certificado não poderá ser emitido.

    Se o Alibaba Cloud DNS do domínio estiver na conta atual, o sistema selecionará automaticamente Automatic DNS Verification e concluirá a verificação sem intervenção manual — basta aguardar a emissão.

    Contact

    Clique em Create Contact para criar um novo contato ou selecione um existente. Certifique-se de que as informações de contato estejam corretas.

    Company

    Selecione a empresa proprietária do domínio.

    Encryption Algorithm

    Escolha RSA como algoritmo de criptografia do certificado.

    O RSA é o algoritmo de criptografia assimétrica mais utilizado e oferece ampla compatibilidade.

    CSR Generation

    Selecione Automatic. O Certificate Management Service gera automaticamente um CSR usando o algoritmo de criptografia especificado em Encryption Algorithm.

    Um CSR (Certificate Signing Request) contém informações do servidor e da organização enviadas à CA para análise.

    Nota

    Os limites de parâmetros e a configuração detalhada estão descritos em Apply for a certificate.

  3. Opcional: Se você escolheu Manual DNS Verification ou File Verification, conclua a verificação de domínio conforme as instruções. Para mais informações e exemplos de operação, consulte Domain ownership verification.

    • Caso tenha selecionado Automatic DNS Verification, nenhuma ação é necessária. Aguarde a emissão do certificado. Certificados DV geralmente são emitidos entre 1 e 15 minutos.

    • Ao optar por Manual DNS Verification, adicione manualmente os registros DNS no seu service de resolução de DNS para comprovar a propriedade do domínio. Assim que os registros entrarem em vigor (geralmente em alguns minutos), o sistema completa a verificação e emite o certificado automaticamente.

      Nota

      Se a resolução de DNS do domínio não for gerenciada pela conta atual da Alibaba Cloud (por exemplo, uso de service DNS de terceiros ou outra conta Alibaba Cloud), apenas a verificação manual de DNS estará disponível. Após adicionar os registros DNS, o sistema detecta o resultado da verificação automaticamente. Não é necessário acionar a verificação manualmente no console.

Etapa 3: Implantar o certificado SSL

Implantar o certificado em um servidor web

Este exemplo utiliza CentOS 8.0 (64 bits) com NGINX 1.14.2. As etapas variam conforme o sistema operacional e o servidor web. Para outros servidores (Apache, Tomcat, IIS), consulte Deploying certificate manually.

  1. Faça login no Certificate Management Service console.

  2. No painel de navegação à esquerda, escolha Certificate Management > SSL Certificate Management.

  3. Na aba Commercial Certificates, localize o certificado desejado e clique em Actions > Download.

  4. Na linha Server Type referente ao NGINX, clique em Download na coluna Actions.

    image..png

  5. Descompacte o pacote de certificado SSL baixado.

    Os arquivos obtidos após a descompactação variam conforme o método de geração de CSR escolhido durante a solicitação do certificado. A tabela a seguir descreve esses arquivos.

    image

    Geração de CSR

    Arquivos incluídos no pacote do certificado

    Automatic ou Select Existing CSR

    1. Arquivo de certificado (formato PEM): Contém a cadeia completa de certificados codificada em Base64. Após a descompactação, o arquivo recebe o nome CertificateID_BoundDomain.

    2. Arquivo de chave privada (formato KEY): O nome padrão é BoundDomainName.

    Manual

    • Se você inserir um CSR gerado no console do Certificate Management Service, o arquivo de certificado baixado será idêntico ao da opção Automatic.

    • Caso o CSR inserido não tenha sido criado no console do Certificate Management Service, o download incluirá apenas o arquivo de certificado em formato PEM, sem senha de certificado ou arquivo de chave privada. Utilize uma ferramenta de certificados para converter o arquivo para o formato necessário. Para mais informações sobre conversão de formato de certificado, consulte Convert certificate formats.

  6. Acesse o servidor e crie um diretório de certificados dentro do diretório conf do NGINX.

    # Go to the default NGINX configuration directory. This is the default directory for a manually compiled and installed NGINX. If you have changed the default installation directory or used another installation method, adjust the path accordingly.
    cd /usr/local/nginx/conf  
    # Create a directory named cert for storing certificates.
    mkdir cert  
  7. Carregue o arquivo de certificado e o arquivo de chave privada no diretório de certificados do servidor NGINX (/usr/local/nginx/conf/cert).

    Nota

    Utilize o recurso de upload de arquivos locais de uma ferramenta de acesso remoto para transferir os arquivos. Exemplos dessas ferramentas incluem PuTTY, Xshell ou WinSCP. Se estiver usando uma instância do Elastic Compute Service da Alibaba Cloud, consulte Upload or download files para mais informações.

  8. Edite o arquivo de configuração do NGINX nginx.conf para ajustar as configurações relacionadas ao certificado.

    1. Execute o comando a seguir para abrir o arquivo de configuração.

      sudo vim /usr/local/nginx/conf/nginx.conf
      Nota

      Se não souber a localização do arquivo nginx.conf, execute nginx -t para verificar o caminho do arquivo de configuração.

    2. No arquivo nginx.conf, localize a configuração do servidor HTTPS.

      image..png

      Nota

      Se o bloco de servidor mostrado na figura anterior não existir no arquivo nginx.conf ou em um arquivo referenciado pela diretiva include, adicione-o manualmente.

    3. Remova o caractere de comentário # do início de cada linha e modifique-as conforme o exemplo abaixo:

      server {
           # The default access port for HTTPS is 443.
           # If the default HTTPS access port is not configured here, NGINX may fail to start.
           listen 443 ssl;
           
           # Enter the domain bound to your certificate.
           server_name <YOURDOMAIN>;
       
           # Enter the absolute path to your certificate file.
           ssl_certificate cert/<cert-file-name>.pem;
           # Enter the absolute path to your private key file.
           ssl_certificate_key cert/<cert-file-name>.key;
       
           ssl_session_cache shared:SSL:1m;
           ssl_session_timeout 5m;
           
           # Customize the TLS protocol type and cipher suite (the following is an example. Evaluate whether you need this configuration).
           # A higher TLS protocol version improves the security of HTTPS communication, but has lower browser compatibility than lower versions.
           ssl_ciphers ECDHE-RSA-AES128-GCM-SHA256:ECDHE:ECDH:AES:HIGH:!NULL:!aNULL:!MD5:!ADH:!RC4;
           ssl_protocols TLSv1.1 TLSv1.2 TLSv1.3;
      
           # Prioritize server cipher suites. Enabled by default.
           ssl_prefer_server_ciphers on;
       
       
          location / {
                 root html;
                 index index.html index.htm;
          }
      }
    4. Opcional: Configure o redirecionamento automático de HTTP para HTTPS.

      Para redirecionar automaticamente todas as requisições HTTP para páginas HTTPS, utilize a diretiva rewrite.

      Importante

      No arquivo nginx.conf, localize o bloco de configuração do servidor HTTP e adicione o código de redirecionamento a seguir.

      Se esse bloco não for encontrado, insira o trecho de código abaixo após o bloco server {} no arquivo nginx.conf. Após essa configuração, o arquivo nginx.conf conterá dois blocos server {}.

      server {
          listen 80;
          # Enter the domain bound to your certificate.
          server_name <YOURDOMAIN>;
          # Redirect all HTTP requests to HTTPS using the rewrite directive.
          rewrite ^(.*)$ https://$host$1;
          location / {
              index index.html index.htm;
          }
      }

      A figura a seguir mostra a configuração esperada:

      image..png

  9. Reinicie o NGINX para aplicar as configurações.

    # Go to the executable directory of the NGINX service.
    cd /usr/local/nginx/sbin
    # Reload the configuration file.
    ./nginx -s reload
    Nota
    • Se o erro the "ssl" parameter requires ngx_http_ssl_module for reportado: Recompile o NGINX adicionando a configuração --with-http_ssl_module durante a compilação e instalação.

    • Se o erro "/cert/3970497_demo.aliyundoc.com.pem":BIO_new_file() failed (SSL: error:02001002:system library:fopen:No such file or directory:fopen('/cert/3970497_demo.aliyundoc.com.pem','r') error:2006D080:BIO routines:BIO_new_file:no such file) for reportado: Remova a barra inicial / do caminho relativo do certificado. Por exemplo, altere /cert/cert-file-name.pem para o caminho relativo correto cert/cert-file-name.pem.

Verifique a implantação

Após implantar o certificado, valide a implantação acessando o nome de domínio vinculado ao certificado.

https://yourdomain   #Replace yourdomain with your domain name.
  • Se o ícone image aparecer na barra de endereços do navegador, o certificado foi instalado com sucesso.

  • A partir da versão 117, o Chrome substituiu o ícone HTTPS image na barra de endereços pelo ícone image. Clique nesse ícone e observe o exemplo a seguir. Quando o símbolo image for exibido, a instalação do certificado foi bem-sucedida.

    image

Se o certificado não entrar em vigor após a instalação, consulte How do I fix certificate errors shown in my browser?

Implantar o certificado em um service cloud

Este exemplo demonstra a implantação de um certificado emitido no Alibaba Cloud CDN. Para outros services cloud ou servidores web, consulte Deploy a certificate.

  1. Faça login no Certificate Management Service console.

  2. No painel de navegação à esquerda, escolha Certificate Management > SSL Certificate Management.

  3. Na aba Commercial Certificates, localize o certificado emitido. Na coluna Actions, clique em Deploy.

  4. Na página Select Resource, selecione CDN e o recurso correspondente e, em seguida, clique em Preview and Submit.

    O sistema recupera automaticamente recursos de todos os services cloud. Se o recurso alvo não aparecer, verifique o status de sincronização na área Total Resources. O tempo de sincronização depende da quantidade de recursos.

    image

  5. No painel Task Preview, verifique as informações da instância do certificado e do recurso do service cloud. Se tudo estiver correto, clique em Submit.

    A prévia exibe a contagem de certificados correspondentes e as tentativas de implantação consumidas. Uma contagem de correspondência igual a 0 indica que o certificado não corresponde ao recurso selecionado, resultando em falha na implantação.

Verifique a implantação

  1. Acesse o CDN console.

  2. No painel de navegação à esquerda, clique em Domain Names.

  3. Na página Domain Names, encontre o nome de domínio desejado e clique em Manage na coluna Actions.

  4. No painel de navegação do domínio, clique em HTTPS.

  5. Verifique as informações do certificado implantado. Se HTTPS Certificate exibir Enabled, a implantação foi bem-sucedida.

    image

  6. Nota

    Pode ser necessário aguardar a atualização do cache do CDN para que as novas informações do certificado sejam exibidas.